Ce dimanche, la plateforme de finance décentralisée (DeFi) Grim Finance a été victime d‘un exploit dont les dommages s’élèveraient à 30 millions de dollars dactifs numériques. Les responsables estiment que la faille aurait échappé aux analystes ayant effectué laudit du protocole alors que leur directeur technique (CTO) était en vacances.
Le 19 décembre, Grim Finance a informé les utilisateurs que le projet avait été exploité par un pirate externe. Le pirate a attaqué en utilisant la fonction intitulée beforeDeposit() en entrant un contrat de jeton malveillant, a indiqué léquipe.
Il y a environ quatre mois, Grim Finance avait fait l‘objet d’une inspection par Solidity Finance, un service daudit de contrats intelligents. Les auditeurs ont déclaré que le problème avait échappé à leur processus, en raison du nombre important de projets alors en cours et de lintégration de nouveaux analystes.
Lors de la réalisation de laudit de Grim Finance il y a 4 mois, notre entreprise connaissait une croissance rapide. Cet audit a été réalisé par un analyste nouvellement embauché alors que notre CTO était en vacances ; et malheureusement ce problème na pas été détecté au cours du processus dexamen par les pairs, a déclaré Solidity Finance.
Selon Rugdoc.io, un organisme de surveillance de DeFi, le pirate de Grim Finance a utilisé une attaque de type reentrancy, en simulant des dépôts supplémentaires dans un coffre-fort alors quune transaction initiale était toujours en cours. De cette façon, ils ont réussi à retirer plus de fonds quils nen avaient réellement déposés dans le coffre-fort.
Rugdoc.io a également critiqué Grim Finance pour la faiblesse de ses mesures de sécurité, suggérant que le projet aurait dû utiliser une protection contre la “reentrancy”, qui peut empêcher lexécution de plus dune fonction à la fois en verrouillant le contrat.
Espérons que tous les projets peuvent tirer des leçons de cet incident. Il y a beaucoup de connaissances que la plupart des developpeurs solidity expérimentés ont à portée de main, a tweeté Rugdoc.io. Si vous navez pas encore acquis ces compétences, ne construisez pas de projets à plusieurs millions de dollars. Ne vous faites pas auditer par des entreprises dont tout le monde sait quelles ne servent à rien.
Suite au piratage, léquipe de Grim Finance a déclaré que les coffres ont été temporairement suspendus pour éviter que les fonds futurs ne soient mis en danger et a recommandé aux utilisateurs de retirer leurs fonds car tous les coffres et les fonds déposés sont actuellement en danger.
Nous avons contacté et notifié Circle (USDC), DAI et AnySwap concernant ladresse de lattaquant pour potentiellement geler tout autre transfert de fonds, a déclaré léquipe.
Le jeton natif du projet, GRIM, a plongé de 81,2% aux premières heures du piratage, passant de près de 0,8 USD à 0,15 USD, selon CoinGecko. Il est en hausse de 3,3 % sur les dernières 24 heures et en baisse de 55 % sur la dernière semaine, séchangeant à 0,25 USD.


